Vulnerabilities & PatchesEmerging1 src
CVE-2026-63490 - Handlebars.java: Arbitrary file read in `SpringTemplateLoader` via URL-fragment suffix bypass
CVE ID : CVE-2026-63490
Published : Aug. 20, 2026, 2:45 p. m.
• 23 minutes ago
Description : Handlebars. java provides logic-less and semantic Mustache templates with Java. Prior to 4. 5. 3, com. github. jknack. handlebars. springmvc. SpringTemplateLoader resolves attacker-influenced Spring MVC view names through Spring ResourceLoader without the path-containment validation used by other URL-based loaders.
In handlebars-springmvc/src/main/java/com/github/jknack/handlebars/springmvc/SpringTemplateLoader. java, a view name using a file: or classpath: URL and ending with the # fragment delimiter places the appended . hbs suffix in the fragment, which FileUrlResource. exists() and URL. openStream() discard.
HandlebarsViewResolver in handlebars-springmvc/src/main/java/com/github/jknack/handlebars/springmvc/HandlebarsViewResolver.